Lỗ hổng nghiêm trọng CVE-2022-20968 ảnh hưởng đến IP trong dòng điện thoại mới

10:44 | 16/12/2022

Mới đây, Cisco đã tiết lộ một lỗ hổng có mức độ nghiêm trọng ảnh hưởng đến IP thế hệ điện thoại mới nhất khiến chúng có thể bị tấn công từ chối dịch vụ (DoS) và thực thi mã từ xa.

Lỗ hổng có định danh là CVE-2022-20968. Đây là lỗ hổng do xác thực đầu vào không đầy đủ của các gói giao thức dò quét mạng, cho phép kẻ tấn công không được xác thực kích hoạt tràn ngăn xếp (overstack) nếu khai thác thành công.

Nhóm ứng phó sự cố PSIRT của Cisco đã cảnh báo rằng: Việc xuất hiện PoC của lỗ hổng này là hoàn toàn khả thi và lỗ hổng này đã được công khai. Tuy nhiên, nhóm cũng cho biết thêm rằng họ chưa nhận thấy bất kỳ dấu hiệu nào của việc khai thác lỗ hổng trong các cuộc tấn công.

Cisco cho biết bản vá của lỗ hổng sẽ được phát hành vào tháng 1/2023. Các thiết bị ảnh hưởng bao gồm điện thoại IP của Cisco có dùng firmware 7800 và 8800 phiên bản 14.2 trở về trước.

Mặc dù chưa có bản cập nhật để xử lý lỗ hổng CVE-2022-20968, tuy nhiên Cisco có cung cấp giải pháp tạm thời cho quản trị viên là vô hiệu hóa giao thức dò quét mạng của Cisco trên các thiết bị IP Phone Series 7800 và 8800 có hỗ trợ lớp liên kết mạng (LLDP). Tuy nhiên, Cisco cũng khuyến cáo các quản trị viên muốn triển khai biện pháp này nên kiểm tra tính hiệu quả và khả năng áp dụng của nó đối với môi trường của mình.